Byg ét risikoregister for hele organisationen

GDPR, NIS2, AI-forordningen og informationssikkerhed i ét register, hvor hvert risikoområde har sin egen matrix, skala og risikoappetit. Vurdér processer, aktiver og leverandører, læg handlingsplaner for det, der skal ned, og tæl det, der ligger over appetit, ét sted.

Ubegrænset antal brugere  •  Gratis onboarding og support  •  Ingen binding

Illustration af ét bredt registerpanel, der fødes af tre skinner med en ring, en stak dokumenter og en kollega, og med fire tomme risikomatricer i forskellige størrelser bag det
+400 virksomheder bruger .legal
Region Sjælland
Aarhus Universitet
aj_vaccines_logo
Realdania
Right People
IO Gates
PLO
Finans Danmark
geia-food
Evida
Klasselotteriet
NRGI1
BLUE WATER SHIPPING
Karnov
VP Securities
AH Industries
Ingvard Christensen
Lægeforeningen
InMobile
AK Nygart
DEIF
DMJX
KAUFMANN (1)
qUINT Logo
Axel logo
SMILfonden-logo
skodsborg_logo-1
nemlig.com
Molecule Consultancy
Novicell
Governance-overblikket for risikoområdet NIS2 i .legal: 23 af 23 enheder vurderet, én risiko over en appetit sat til 3, og en risikomatrix der tæller enheder i hver kombination af sandsynlighed og konsekvens

Ét risikoregister Meridians risikoarbejde flyttede fra seks regneark til ét register

Maria Holm er koncern-GRC-ansvarlig i Meridian Nordic, en energikoncern med to datterselskaber, omkring 1.200 leverandører og GDPR, NIS2 og ISO 27001 kørende på samme tid. Risiko blev før vurderet i et regneark pr. regelsæt, hvert med sin egen skala og sin egen ejer, og ingen kunne svare på, hvor meget der i alt lå over appetit. Nu er GDPR, NIS2, AI og informationssikkerhed risikoområder i ét register, hvert med den matrix og appetit, der passer til det. Processer, aktiver og leverandører vurderes mod konkrete scenarier, og det, der ligger over appetit, tælles ét sted.

  • Hvert risikoområde har sin egen matrix, skala og appetit, så GDPR-modellen og NIS2-modellen ikke skal være enige.
  • Processer, aktiver og leverandører ligger i samme register og vurderes enkeltvis eller mange ad gangen.
  • Ét samlet tal siger, hvor mange risici der i alt må ligge over appetit, før ledelsen skal handle.
  • Intet bliver overskrevet: hver vurdering, beslutning og plan bliver stående på enhedens egen tidslinje.

  • En model pr. område

    Hvert risikoområde har sin egen matrix, skala og appetit, så GDPR og NIS2 ikke skal bedømmes på de samme tal.

  • Ét tal over appetit

    Ét samlet tal siger, hvor mange risici der i alt må ligge over appetit, før ledelsen skal handle.

  • Eksponering, ikke tillægsord

    Estimeret økonomisk tab, hvis risikoen indtræffer, hvad der er tilbage efter mitigering, og hvad planen selv forventes at koste.

  • Intet bliver overskrevet

    Hver vurdering lægges oven i historikken, med en begrundelse på både konsekvens og sandsynlighed og en tidslinje pr. enhed.

Illustration af fem løsrevne tomme gitre, hvert på sin egen sokkel og ingen af dem i samme størrelse, med én figur i midten der strækker tynde linjer ud til dem alle på én gang

Ét risikoregister Seks regneark, seks versioner af sandheden

De fleste organisationer vurderer allerede risiko. Problemet er, hvor vurderingerne bor, og hvad der sker, når nogen stiller et spørgsmål, der går på tværs af to af dem.

  • Hvert regelsæt får sin egen skala, så ingenting kan lægges sammen på tværs.
  • Ingen kan sige, hvor mange risici der lige nu ligger over appetit, for appetitten er aldrig skrevet ned som et tal.
  • Når den, der lavede vurderingen, skifter job, ryger begrundelsen med ud ad døren.
Opsætningen af risikoområdet NIS2, med sin egen skala fra 1 til 4, en appetit på 3, redigerbare navne på hvert konsekvens-, sandsynligheds- og risikoniveau, og matrixen der oversætter hver celle til et risikoniveau

Ét risikoregister Ét register, en matrix pr. risikoområde

Et risikoområde er et felt, I vurderer inden for: GDPR, NIS2, AI-forordningen, informationssikkerhed eller et, I selv definerer. Opret så mange, I har brug for, og lad hvert af dem beholde sin egen model.

  • Pr. område bestemmer I skalaen, fx 1 til 3 eller 1 til 6, navn og ikon på hvert niveau og den appetit, der gælder.
  • Matrixen oversætter hver kombination af konsekvens og sandsynlighed til et risikoniveau. Den kommer udfyldt med anbefalede standardværdier, og hver celle kan redigeres ved at klikke på den.
  • Oven på områderne ligger én samlet appetit: hvor mange risici der i alt må ligge over appetit, før ledelsen skal handle.
Fanen Operational i risikoområdet NIS2, hvor behandlingsaktiviteter, aktiver og juridiske enheder ligger i ét register med deres risiko før og efter mitigering, og en massevurdering ovenover

Ét risikoregister Processer, aktiver og leverandører, i det omfang I faktisk har

I vælger selv, hvilke enheder hvert risikoområde skal vurdere, og ingenting er tilknyttet på forhånd. Derefter vurderer I dem mod konkrete scenarier, enkeltvis eller mange ad gangen.

  • Processer, aktiver og leverandører, så leverandørrisiko ligger i samme register som alt det andet.
  • Scenarier, konsekvenser og sikkerhedsforanstaltninger kommer fra et katalog bygget op om GDPR, NIS2 og AI, eller I skriver jeres egne.
  • Bulk virker både på vurdering og på mitigering, og det er det, der gør tyve næsten identiske systemer overkommelige.
Illustration af en tidslinjeryg med en stigende stak journalkort hæftet langs den, ét af dem markeret med et flag, og det nyeste kort svævende fri over toppen, mens det lægges til

Ét risikoregister Intet bliver overskrevet

Hver vurdering lægges oven i historikken i stedet for at erstatte den, så registret bærer sin egen historie. Det er den del, en revisor spørger til, og den del, der redder jer, når kollegaen der lavede arbejdet, er videre.

  • Konsekvens og sandsynlighed skal begge begrundes, så der altid er noget konkret at pege på.
  • Hver enhed og hvert scenarie har sin egen tidslinje over alle vurderinger, beslutninger og mitigeringer over tid.
  • En risiko, der er vurderet igen, uden at der er sat en ny handling i gang, bliver markeret, så den ikke bare bliver liggende.
Fanen Mitigation i risikoområdet NIS2, hvor handlingsplaner er talt op efter status fra foreslået til annulleret, og én plan flytter en leverandørrisiko fra Høj ned til Meget lav

Ét risikoregister Beslut hvad der skal ske, og sæt et tal på

Når en risiko er vurderet, beslutter I: accepterer den, som den er, undgår den ved at stoppe den aktivitet, der skaber den, eller mitigerer den med en handlingsplan. Mitigering er den, der har sit eget forløb.

  • En plan indeholder handlingerne, det risikoniveau I forventer, når de er udført, en estimeret pris og den eksponering, der er tilbage efter mitigering.
  • Planer løber foreslået, godkendt, gennemført. Når en plan gennemføres, opdateres den aktuelle risiko, og den tidligere tilstand gemmes i historikken.
  • På tværs af områderne viser en ledelsesrapport eksponeringen nu, eksponeringen når åbne planer er gennemført, og hvad de planer forventes at koste, og den kan eksporteres med en kommentar fra den, der eksporterer.
Illustration af en person, der drejer to umarkerede skiver på et kontrolpanel, med linjer op til et tomt gitter, hvor en enkelt celle lyser op som resultatet

Ét risikoregister Skinner, ikke jeres risikovurdering

Vi leverer strukturen, kataloget og dokumentationen. Vurderingen er jeres, og der er to grænser, der er værd at sige højt, før nogen booker en demo.

  • Niveauet beregnes ud fra den konsekvens og sandsynlighed, I selv angiver, op mod en matrix, I selv har sat op. Der er ingen anbefalet score og ingen vægtning.
  • Platformen dokumenterer risiko, den opdager den ikke. Den scanner ikke, og den udleder ikke en status fra sikkerhedsbrud, der findes automatisk, så det er ikke en SIEM.
  • Enterprise Risk Management er et tilkøbsmodul og et andet produkt end den risikovurdering, der allerede ligger i platformen. Der er ingen konvertering af eksisterende risikodata mellem de to.
.legal i praksis

Funktioner til ét risikoregister

Risikoområder med egen matrix (tilkøb)

Opret så mange risikoområder, som I har brug for, og bestem selv skalaen, navn og ikon på hvert niveau og den appetit, der gælder. Del af Enterprise Risk Management, et tilkøbsmodul der udkom i august 2026.

Et katalog at starte fra

Risikoscenarier, konsekvenser og sikkerhedsforanstaltninger, I bygger selv eller importerer fra vores katalog, som er bygget op om GDPR, NIS2 og AI og skrevet bredt nok til også at kunne bruges i arbejdet med andre regelsæt.

Processer, aktiver og leverandører

Vælg hvilke enheder hvert risikoområde skal vurdere, og vurdér dem mod konkrete scenarier. Leverandørrisiko ligger i samme register som alt det andet.

Vurdér og mitigér i bulk

Vurdér mange enheder og scenarier på én gang, og gør det samme på mitigeringen. Det er det, der gør tyve næsten identiske systemer til en formiddags arbejde i stedet for et projekt.

Handlingsplaner med en pris på

En plan indeholder handlingerne, det risikoniveau I forventer, når de er udført, en estimeret pris og den eksponering, der er tilbage efter mitigering, og løber foreslået, godkendt, gennemført.

Et revisionsspor der kun kan skrives til

Intet bliver overskrevet. Hver enhed og hvert scenarie har sin egen tidslinje over alle vurderinger, beslutninger og mitigeringer, og en risiko, der er vurderet igen uden en ny handling, bliver markeret.

Ét risikoregister Frameworks dette dækker

Ét register, og de to regelsæt det bærer mest af vægten for.

  • icon-framework-NIS2

    NIS2

    De risikostyringsforanstaltninger, der ligger bag jeres ydelser, vurderet på de processer, aktiver og leverandører der leverer dem, så leverandørrisiko vurderes direkte i stedet for at blive udledt.

    Læs om NIS2
  • icon-framework-ISO

    ISO 27001

    Kataloget starter i GDPR, NIS2 og AI, og scenarierne er skrevet bredt nok til, at det samme arbejde kan bruges i ISO 27001. Massevurdering passer til mange næsten identiske systemer.

    Læs om ISO 27001
.legal compliance-platform

Byg ét risikoregister med...

Skal I have ét risikoregister for hele organisationen? Vi anbefaler følgende modul til opgaven.

Informationssikkerhed

Der hvor jeres sikkerhedsdokumentation, kontroller og årshjul ligger, side om side med risikoarbejdet på denne side. Enterprise Risk Management er selv et selvstændigt tilkøbsmodul.

Udforsk Informationssikkerhed

Vores kunder

+400

virksomheder

+10.000

brugere

+79.000

kontrakter

+14.000

behandlingsaktiviteter

Bech-Bruun

Bech-Bruun

Mikkel Friis Rossa (Partner)

.legal’s team har konsekvent udvist et engagement i innovation, samtidig med at de har været imødekommende over for vores fælles klienters behov.
Rasmus-boutrup-fenerum

Fenerum

Rasmus Boutrup (Financial Controller)

Se case
Med .legal har vi fået en mere simpel og overskuelig løsning, der passer bedre til vores behov
Michael Berner 1

Lægeforeningen

Michael Berner (Advokat)

.legal har været det helt rigtige valg for os. .legal er både professionelle og imødekommende med dygtige medarbejdere.
Nanna Rodian Christensen

Molecule Consultancy

Nanna Rodian Christensen ( HR & Operational Manager)

Se case
Det gør for det første, at hele arbejdet ikke ligger et sted (hos mig), og for det andet, at forståelsen for GDPR bliver implementeret ud i organisationen.
ulrikdueholmbeckmann

Plum Safety

Ulrik Dueholm Beckmann (QC, CM og ESG Lead)

Se case
"Fra .legal oplever vi en utrolig stor grad af fleksibilitet og velvillighed i at tilpasse features efter vores lokale behov."
Bech-Bruun

Bech-Bruun

Mikkel Friis Rossa (Partner)

.legal’s team har konsekvent udvist et engagement i innovation, samtidig med at de har været imødekommende over for vores fælles klienters behov.
Rasmus-boutrup-fenerum

Fenerum

Rasmus Boutrup (Financial Controller)

Se case
Med .legal har vi fået en mere simpel og overskuelig løsning, der passer bedre til vores behov
Michael Berner 1

Lægeforeningen

Michael Berner (Advokat)

.legal har været det helt rigtige valg for os. .legal er både professionelle og imødekommende med dygtige medarbejdere.
Nanna Rodian Christensen

Molecule Consultancy

Nanna Rodian Christensen ( HR & Operational Manager)

Se case
Det gør for det første, at hele arbejdet ikke ligger et sted (hos mig), og for det andet, at forståelsen for GDPR bliver implementeret ud i organisationen.
ulrikdueholmbeckmann

Plum Safety

Ulrik Dueholm Beckmann (QC, CM og ESG Lead)

Se case
"Fra .legal oplever vi en utrolig stor grad af fleksibilitet og velvillighed i at tilpasse features efter vores lokale behov."
julie-oxenvad-novicell

Novicell

Julie Oxenvad (Legal Consultant)

Se case
Vi er glade for skiftet til .legal – det har styrket vores compliance-arbejde, gjort processerne lettere at håndtere og mere gennemsigtige, samt forbedret samarbejdet på tværs af teams,
Profile-picture1

Axel Kaufmann ApS

Julie Lundkvist Andreasen (Jurist og kundeservicechef)

Se case
.legal opdaterer løbende platformen for at sikre, at deres kunder altid kan være compliant. I vores øjne ville ethvert andet valg være et skridt tilbage.
ansat_Kaspar_Rochholz_005

DMJX

Kaspar Rocholz (GDPR-koordinator)

Se case
.legal har virkelig forstået, hvad det vil sige at skabe en brugervenlig og effektiv løsning. Privacy er et attraktivt produkt i forhold til pris og funktionalitet.
Tinna Schultz

Min By Media

Tinna Schultz (HR-chef)

Se case
Det fungerer bare! Det er så nemt og brugervenligt, og oversigten over behandlingsaktiviteter, er genial.

NRGi

Mette Mühlendorph (Compliace Specialist)

Se case
Implementeringen af .legal har gjort en forskel i den måde, vi håndterer compliance på. Systemet har skabt struktur og overblik, som har haft konkrete fordele.
julie-oxenvad-novicell

Novicell

Julie Oxenvad (Legal Consultant)

Se case
Vi er glade for skiftet til .legal – det har styrket vores compliance-arbejde, gjort processerne lettere at håndtere og mere gennemsigtige, samt forbedret samarbejdet på tværs af teams,
Profile-picture1

Axel Kaufmann ApS

Julie Lundkvist Andreasen (Jurist og kundeservicechef)

Se case
.legal opdaterer løbende platformen for at sikre, at deres kunder altid kan være compliant. I vores øjne ville ethvert andet valg være et skridt tilbage.
ansat_Kaspar_Rochholz_005

DMJX

Kaspar Rocholz (GDPR-koordinator)

Se case
.legal har virkelig forstået, hvad det vil sige at skabe en brugervenlig og effektiv løsning. Privacy er et attraktivt produkt i forhold til pris og funktionalitet.
Tinna Schultz

Min By Media

Tinna Schultz (HR-chef)

Se case
Det fungerer bare! Det er så nemt og brugervenligt, og oversigten over behandlingsaktiviteter, er genial.

NRGi

Mette Mühlendorph (Compliace Specialist)

Se case
Implementeringen af .legal har gjort en forskel i den måde, vi håndterer compliance på. Systemet har skabt struktur og overblik, som har haft konkrete fordele.
Use cases

Find den opgave, du skal have løst

Hver use case er et stykke rigtigt compliance-arbejde, beskrevet som det faktisk foregår i platformen. Filtrer efter hvem du er, hvad du arbejder med, og hvilke regelsæt du skal leve op til.

Book en demo

6 use cases

Ofte stillede spørgsmål om risikostyring

Hvad er forskellen på det her og den risikovurdering, vi allerede har i platformen?

Det er to selvstændige produkter, og det siger vi hellere ligeud, end at det bliver en overraskelse. Enterprise Risk Management er et tilkøbsmodul, der udkom 14. august 2026, med risikoområder, appetit, behandling, handlingsplaner, finansiel eksponering og rapportering. Den risikovurdering, I allerede har i platformen, kører videre og virker fortsat, hvis I ikke køber tilkøbet. Der er ingen konvertering af jeres eksisterende risikodata mellem de to, så betragt det som et nyt register frem for en opgradering af det gamle.

Kan hver del af organisationen bruge sin egen risikomodel?

Ja, det er præcis det, et risikoområde er til. Hvert område har sin egen risikomatrix, så I selv bestemmer skalaen, fx 1 til 3 eller 1 til 6, navne og ikoner på hvert niveau og den appetit, der gælder for netop det område. Matrixen oversætter hver kombination af konsekvens og sandsynlighed til et risikoniveau, kommer udfyldt med anbefalede standardværdier, og hver enkelt celle kan redigeres ved at klikke på den.

Hvad kan vi risikovurdere?

Processer, aktiver og leverandører. I starter med at vælge, hvilke enheder hvert risikoområde skal vurdere, så ingenting er tilknyttet på forhånd, og et område indeholder kun det, I lægger i det. Når en enhed er i området, tilføjer I risikoscenarier til den, og den samme enhed kan vurderes i flere områder på én gang, hvis den skal det.

Hvad leverandørkædesikkerhed dækker

Bestemmer platformen vores risiko for os?

Nej. Risikoniveauet beregnes automatisk, men det betyder et opslag: systemet læser den konsekvens og sandsynlighed, I selv angiver, op mod den matrix, I selv har sat op. Konsekvens og sandsynlighed skal begge begrundes, så der altid står en grund i historikken. Der er ingen anbefalet score og ingen vægtning af konsekvenser eller foranstaltninger, og kontroller eller dokumentation, der hænges på en vurdering, er rene henvisninger, så de flytter ikke niveauet.

Skal vi selv skrive alle risikoscenarierne?

Kun hvis I vil. Risikoscenarier, konsekvenser og sikkerhedsforanstaltninger kan bygges fra bunden eller importeres fra vores katalog, og importerede definitioner kan redigeres bagefter, så de passer til, som I arbejder. Kataloget er bygget op om GDPR, NIS2 og AI, og fordi scenarierne er skrevet bredt, kan de også bruges i arbejdet med andre regelsæt, fx ISO 27001. Der findes ikke et selvstændigt ISO 27001-scenariesæt, og det siger vi hellere, end at I går og forventer det.

Sådan fungerer risikovurdering i ISO 27001

Hvad sker der, når en risiko er vurderet, og hvem godkender en plan?

I beslutter, hvordan den skal håndteres: accepterer den, som den er, undgår den ved at stoppe den aktivitet, der skaber den, eller mitigerer den med en handlingsplan. En plan beskriver handlingerne, det risikoniveau I forventer, når de er udført, en estimeret pris og den eksponering, der er tilbage efter mitigering, og den løber fra foreslået til godkendt til gennemført. Når en plan gennemføres, opdateres den aktuelle risiko, og den tidligere tilstand gemmes i historikken. Der er tre ansvarsniveauer i modulet: dem der laver vurderingerne, den ansvarlige for risikoområdet og ledelsen. Hvordan godkendelser skal styres hos jer, er værd at tage op på en demo frem for at læse som et løfte her.

Kan vi vise en revisor, hvorfor en risiko blev vurderet, som den blev?

Det er præcis, hvad revisionssporet er til. Hver vurdering lægges oven i historikken i stedet for at erstatte den, så intet bliver overskrevet, og hver enhed og hvert scenarie har sin egen tidslinje over alle vurderinger, beslutninger og mitigeringer. Konsekvens og sandsynlighed har begge en begrundelse, og systemet markerer en risiko, der er vurderet igen, uden at der er sat en ny handling i gang. Vi lover ikke en eksport af selve sporet, for det har vi ikke dokumenteret, så spørg om det frem for at gå ud fra det.

Vores risici hænger sammen. Viser registret det?

Ja. En relationsgraf viser, hvordan enheder hænger sammen, fx hvordan en behandlingsaktivitet forholder sig til de aktiver og leverandører, der ligger bag den. Det gør det lettere at se, hvorfor en enhed har arvet en risiko længere ude i kæden, og at følge forbindelsen så langt, som I har brug for. Governance-overblikket for et risikoområde har koblede risici over appetit som et af sine nøgletal, så en forbindelse til noget, der ligger over appetit, er synlig frem for underforstået.

Kan kollegaer indberette noget, de har lagt mærke til, uden at logge ind?

Ja. Observationer er en mobilvenlig måde at indberette noget, man har set, delt via et offentligt link, der ikke kræver login, så en kollega ude på et anlæg kan melde en bekymring ind på et minut. Observationer lander i en indbakke, hvor de bliver vurderet og, hvis de er relevante, omdannet til et risikoscenarie, hvor den ansvarlige får besked automatisk. Triagen er bevidst et menneskes arbejde og ikke noget, der sker automatisk.

Hvad får ledelsen egentlig ud af det?

Når der er flere risikoområder i spil, samler en ledelsesrapport tallene på tværs af dem alle, målt mod jeres samlede risikoappetit: hvor mange enheder der er vurderet, hvor mange risici der lige nu ligger over appetit, den finansielle eksponering nu og når åbne handlingsplaner er gennemført, hvad de planer forventes at koste, en fordeling pr. område der viser, hvor presset kommer fra, og en udvikling over tid. Rapporten kan eksporteres, og den, der eksporterer, kan indsætte en kommentar som del af eksporten, så det, bestyrelsen får, er tallene plus risikoejerens egen indramning, i ét dokument.

Hvad ledelsen er ansvarlig for under NIS2

Har du fortsat spørgsmål?

Spørg Johannes direkte, han giver de fleste af vores demoer personligt

Book ham her
+400 virksomheder bruger .legal
Region Sjælland
Aarhus Universitet
aj_vaccines_logo
Realdania
Right People
IO Gates
PLO
Finans Danmark
geia-food
Evida
Klasselotteriet
NRGI1
BLUE WATER SHIPPING
Karnov
VP Securities
AH Industries
Ingvard Christensen
Lægeforeningen
InMobile
AK Nygart
DEIF
DMJX
KAUFMANN (1)
qUINT Logo
Axel logo
SMILfonden-logo
skodsborg_logo-1
nemlig.com
Molecule Consultancy
Novicell